Persistance et déplacement latéral
Rester présent et se déplacer entre les comptes.
Persistance et déplacement latéral est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Rester présent et se déplacer
Après une élévation, les attaquants cherchent à conserver un accès durable et à atteindre les autres parties de l'environnement. Dans l'infonuagique, la persistance et le déplacement latéral reposent sur l'identité et la configuration, et non sur des implants présents sur le disque.
- Persistance : survivre à la rotation des identifiants et à la détection.
- Déplacement latéral : pivoter entre les comptes, les rôles et les services.
Persistance fondée sur l'identité
La forme de persistance la plus simple consiste à créer de nouveaux identifiants que vous contrôlez.
- Créer une clé d'accès supplémentaire pour un utilisateur privilégié.
- Ajouter un profil de connexion (mot de passe de console) à un compte de service.
- Enregistrer un identifiant supplémentaire sur un principal de service (Azure) ou une clé de compte de service (GCP).
# AWS: add a second access key to a target user
aws iam create-access-key --user-name admin
# GCP: mint a long-lived key for a service account
gcloud iam service-accounts keys create k.json --iam-account priv@proj.iam.gserviceaccount.comPortes dérobées dans les politiques de confiance
Une persistance plus discrète modifie les identités auxquelles on fait confiance et se fond dans la configuration normale.
- Ajoutez votre identité à la politique de confiance d’un rôle.
- Insérez une instruction d’autorisation dans une politique gérée largement utilisée.
- Créez un rôle qui accorde sa confiance à un compte externe contrôlé par un attaquant.
Ces modifications résistent à la rotation des clés, car elles sont structurelles et non fondées sur des identifiants.
Portes dérobées basées sur les ressources
Les politiques de ressources peuvent accorder un accès intercomptes sans modifier les utilisateurs IAM.
- Ajoutez un compte externe à une politique de compartiment S3 ou à une politique de clé KMS.
- Abonnez un point de terminaison externe à une rubrique SNS ou à un bus d’événements.
- Partagez un instantané/AMI avec le compte d’un attaquant.
# Share an EBS snapshot with an external account
aws ec2 modify-snapshot-attribute --snapshot-id snap-abc \
--attribute createVolumePermission --operation-type add --user-ids 999999999999Persistance via les ressources de calcul et les fonctions
Les charges de travail elles-mêmes peuvent héberger une persistance.
- Une fonction Lambda déclenchée selon un calendrier (EventBridge) rétablit l’accès.
- Les scripts de données utilisateur s’exécutent au démarrage de l’instance.
- Une couche malveillante ou une image de conteneur modifiée persiste lors des redéploiements.
# Schedule a Lambda to run every hour as a backdoor
aws events put-rule --schedule-expression 'rate(1 hour)' --name keepaliveDéplacement latéral via les rôles
La prise de rôle est le principal vecteur de déplacement latéral. Depuis une identité, vous enchaînez les prises de rôle vers d’autres identités.
- Prenez un rôle intercomptes pour entrer dans un autre compte.
- Utilisez
PassRolepour agir en tant que rôle de service doté d’une portée différente. - Enchaînement de rôles : prenez le rôle A, qui peut prendre le rôle B, et ainsi de suite.
# Chain into another account
aws sts assume-role --role-arn arn:aws:iam::222:role/Deploy --role-session-name pivotDéplacement latéral via les ressources de calcul
Les machines virtuelles et les conteneurs compromis permettent de pénétrer dans le plan de données.
- Utilisez SSM / l’exécution de commandes pour exécuter des commandes sur les instances sans SSH.
- Lisez les métadonnées d’instance pour obtenir des identifiants de rôle récents sur chaque hôte.
- Passez par des VPC appairés et des sous-réseaux partagés.
# Run a command on instances via SSM (no inbound port needed)
aws ssm send-command --document-name AWS-RunShellScript \
--targets Key=tag:env,Values=prod --parameters 'commands=["id"]'Chemins d’exfiltration des données
Le déplacement sert souvent au vol de données. Les canaux d’exfiltration natifs du cloud sont faciles à négliger.
- Copiez des objets dans un compartiment contrôlé par un attaquant via une politique de compartiment.
- Créez un instantané public et importez-le ailleurs.
- Répliquez une base de données ou transmettez des journaux vers une destination externe.
Échapper à la détection
Les attaquants réduisent la télémétrie afin de prolonger leur temps de présence.
- Arrêtez ou filtrez la transmission de CloudTrail / du journal d’activité.
- Opérez dans une seule région pour limiter les alertes interrégionales.
- Utilisez des rôles existants et des sessions nommées qui ressemblent à une automatisation légitime.
La falsification de la journalisation constitue en elle-même une excellente occasion de détection pour les défenseurs.
Détection et défense
Les équipes de défense contrent la persistance dans le cloud grâce à la surveillance et à des garde-fous.
- Déclenchez une alerte en cas de nouvelles clés d’accès, de modifications des politiques de confiance ou de modifications des politiques de ressources accordant des droits à des comptes externes.
- Détectez l’arrêt de CloudTrail ou la perte des événements de services globaux.
- Utilisez des politiques de contrôle des services (SCP) pour refuser le partage intercomptes et la falsification des journaux dans toute l’organisation.
- Préférez des identifiants à courte durée de vie et effectuez une rotation continue ; faites expirer les clés inutilisées.
Nettoyage après l’évaluation
Il est dangereux de laisser des artefacts de persistance derrière soi. Lors d’une évaluation autorisée, répertoriez chaque porte dérobée que vous créez (clés, rôles, modifications de la confiance, fonctions planifiées, instantanés partagés) et supprimez-les tous à la fin de l’intervention.
Consignez chaque technique de persistance avec les étapes précises de rétablissement afin que les défenseurs puissent vérifier sa suppression.
Vérification rapide
Vérifiez vos connaissances sur la persistance et le déplacement.
Récapitulatif
Vous avez appris les techniques de persistance et de déplacement latéral dans le cloud.
- La persistance repose sur de nouveaux identifiants, des portes dérobées dans les politiques et la confiance, ainsi que sur les politiques de ressources.
- Le déplacement latéral enchaîne les prises de rôle et l’accès aux ressources de calcul (SSM, métadonnées).
- Les attaquants falsifient la journalisation afin de prolonger leur temps de présence.
- Les SCP, les identifiants à courte durée de vie et les alertes sur les modifications de configuration constituent les défenses.
Ce cours de tests d’intrusion dans le cloud est maintenant terminé.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Persistance et déplacement latéral » est-elle gratuite ?
Oui — le texte complet de « Persistance et déplacement latéral » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Persistance et déplacement latéral » ?
Rester présent et se déplacer entre les comptes. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Persistance et déplacement latéral » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Surface d’attaque du cloud
- Énumérer les ressources cloud
- Exploiter les mauvaises configurations d’IAM
- Persistance et déplacement latéral